
تحليل ثغرات Android CVE-2024-0044، 43093، 23706 وبيئة مختبر PoC
| الاسم الكامل | Keyvan Arasteh |
|---|---|
| GitHub | @keyvanarasteh |
| البريد الإلكتروني | [email protected] |
| keyvanarasteh | |
| الموقع الإلكتروني | qline.tech |
| الاسم الكامل | Baha Furkan Yıldız |
|---|---|
| رقم الطالب | 2520****1009 |
| اسم المادة | اختبار الاختراق |
|---|---|
| رمز المادة | BGT006 |
| الساعات المعتمدة | 3 AKTS |
| المتطلبات الأساسية | أساسيات الشبكات، واجهة سطر الأوامر لينكس |
| الفصل الدراسي | ربيع 2025-2026 |
تم تطوير هذا المشروع كمشروع نهائي لمادة "اختبار الاختراق" (BGT006) في برنامج تكنولوجيا أمن المعلومات بجامعة إستينية. في نطاق المشروع، تم فحص 3 ثغرات أمنية حديثة مختلفة (CVE-2024-0044، CVE-2024-43093، CVE-2024-23706) التي تؤثر على نظام أندرويد البيئي بعمق، وتم إعداد بيئة معملية معزولة وتحليلها باستخدام منهجية التحقيق السيبراني.
غالبًا ما تقتصر تحليلات أمان أندرويد التقليدية على التوثيق النظري أو الصور الثابتة فقط. يجمع هذا المشروع بين دورة الهجوم والدفاع باستخدام كودات قابلة للتشغيل لحل المشاكل الأساسية التالية:
exploit_sim.py) مع كاشف تتبع السجلات للفريق الأزرق (detector.py) من البداية إلى النهاية، ويقدم إثبات مفهوم (PoC) كامل للهجوم والدفاع.تمت إضافة مشغلات PoC تعمل بأمر واحد (run_poc.bat / run_poc.sh) ليتمكن المستخدم الذي يستنسخ المشروع من تشغيله ورؤية المخرجات في ثوانٍ. تحاكي هذه السكريات خطوات استغلال الفريق الأحمر وتجعل كاشف الفريق الأزرق يُنشئ إنذارات ويكتب في ملف reports/detection_results.json. للحصول على خطوات التشغيل التفصيلية، يمكنك الرجوع إلى قسم التثبيت والتشغيل.
| كود CVE | نوع الثغرة | درجة CVSSv3 | المكون المتأثر | متجه الهجوم |
|---|---|---|---|---|
| CVE-2024-0044 | Run-as UID Bypass (LPE & RCE) | 8.8 (عالي) | Android System Server | محلي (ADB / تطبيق ضار) |
| CVE-2024-43093 | SQLite & DocumentProvider Bypass | 7.8 (عالي) | Android SQLite Library | محلي (الوصول إلى الوسائط/الملفات) |
| CVE-2024-23706 | Package Manager Bypass | 7.8 (عالي) | Android Package Manager | محلي (تثبيت التطبيقات) |
تم دمج وكيل تحليل السجلات الطرفية src/detector.py المطور ضمن المشروع مع لوحة NetVanguard المركزية لمراقبة الحالات الشاذة والإنذارات التي تم تطويرها كمشروع نصفي. تم نقل توقيعات الثغرات الحرجة الناشئة على المحاكي إلى محرك NetVanguard الخلفي عبر الشبكة، مما يحاكي بنية المراقبة المركزية (SIEM).
وكيل الكشف عن الثغرات (src/detector.py) هو محرك خفيف (lightweight) لمراقبة سجلات النقاط الطرفية مصمم لاكتشاف أنشطة الاستغلال التي تتم على جهاز أندرويد.
adb connect ويراقب سجلات الجهاز مباشرة.adb logcat | python src/detector.py..log) سطرًا بسطر بشكل ديناميكي.DETECTION_KEYWORDS في ملف .env.SIGSEGV)، أخطاء تثبيت الحزمة (SIGABRT) وتعطل التطبيقات الآمنة (Process has died)، يُنشئ [TEHLIKE - ALARM] فورًا في المحطة الطرفية والسجلات.| التقنية | الغرض من الاستخدام |
|---|---|
| Python 3.x | محرك الكشف، محاكاة الهجوم |
| Android SDK / ADB | إدارة المحاكي، الاتصال بالجهاز |
| Docker | حاوية بيئة معملية معزولة |
| Flask | لوحة المراقبة عبر الويب |
| Logcat | تحليل سجلات نظام أندرويد |
Android-rce-analizi/
├── .github/
│ └── workflows/
│ └── detector_test.yml # GitHub Actions (CI/CD) تكوين الاختبار التلقائي
├── .gitattributes # تكوين إحصائيات لغة GitHub وسمات الملفات
├── README.md # الوثيقة الرئيسية للمشروع
├── ROADMAP.md # خارطة طريق المشروع (المرحلة 0-5)
├── start_dashboard.bat # مشغل لوحة الويب لنظام Windows
├── start_dashboard.sh # مشغل لوحة الويب لنظام macOS/Linux
├── run_poc.bat # محاكي PoC بنقرة واحدة لنظام Windows
├── run_poc.sh # محاكي PoC بنقرة واحدة لنظام macOS/Linux
├── .gitignore # الملفات المستثناة من تتبع Git
├── .env.example # قالب متغيرات البيئة
├── Dockerfile # تكوين Docker
├── docker-compose.yml # تكوين الحاويات المتعددة
├── LICENSE # ملف الترخيص
├── mitigation/ # ملفات تخفيف الثغرات والتصحيح (patch)
│ ├── cve_2024_0044_patch.diff
│ ├── cve_2024_23706_mitigation.md
│ └── cve_2024_43093_mitigation.md
├── src/ # الكودات المصدرية
│ ├── detector.py # وكيل تحليل السجلات الطرفية (محرك الكشف الفوري)
│ ├── exploit_sim.py # محاكي استغلال الثغرات للفريق الأحمر (Red Team)
│ └── test_detector.py # اختبارات وحدة تلقائية مكتوبة للوكيل
├── reports/ # تقارير المسح والكشف المحاكاة
│ ├── nessus_scan.csv # مخرجات مسح ثغرات Nessus المحاكاة
│ └── detection_results.json # مخرجات السجل التي يسجلها محرك الكشف فوراً
├── web/ # واجهة لوحة الويب
│ ├── index.html # ملف HTML الرئيسي للوحة
│ ├── css/style.css # أنماط الواجهة
│ └── js/main.js # ديناميكيات الواجهة ومحاكي المحطة الطرفية
├── docs/ # التوثيق
│ ├── assets/ # ملفات الصور والوسائط (بما في ذلك GIF التوضيحي)
│ ├── modules/ # وثائق الوحدات
│ ├── references/ # المصادر المرجعية
│ └── research/ # وثائق البحث المتعمق
│ ├── 01_zafiyet_analizi.md
│ ├── 02_teknik_mekanizma.md
│ ├── 03_saldirgan_perspektifi.md
│ ├── cve_2024_23706.md
│ ├── cve_2024_43093.md
│ ├── detector_test_output.md # مخرجات تقرير الاختبار
│ └── final_rapor.md # التقرير النهائي لتسليم المادة
└── honeypot/ # ملفات بيئة honeypot (دليل تثبيت المحاكي)
تم تناول تحليل الثغرات ومحاكاة الدفاع ضمن نطاق المشروع من خلال دورة أمن سيبراني تتكون من 4 مراحل أساسية: